OpenAI 为 ChatGPT 新增了一项名为"锁定模式"(Lockdown Mode)的安全设置,目的是降低敏感数据通过提示注入攻击外泄的风险。开启该设置后,网页浏览将被限制为只能访问缓存内容,深度研究和智能体模式也会被关闭。与此同时,OpenAI 还推出了用于标记高风险功能的"Elevated Risk"(高风险)标签。本文梳理这项新设置限制了哪些功能、面向哪些用户,以及它的局限在哪里。
什么是提示注入
提示注入是一种让 AI 悄悄执行原本指令之外的恶意命令的攻击方式。攻击者会把恶意指令藏在网页里、用户上传的文件中,或是接入的第三方应用的数据里。当 AI 读取这些内容时,就可能被诱导做出用户并不希望的行为,或者把对话中包含的敏感信息发送给外部。
ChatGPT 越是扩展网页浏览、文件读取以及与外部服务联动等功能,接触这类"从外部混入的指令"的机会就越多。锁定模式的思路,正是通过刻意收窄这一接触面,切断可能导致信息被带走(数据外泄)的通道。
锁定模式会限制哪些功能
开启锁定模式后,ChatGPT 与外部交互的手段会被有意收紧。具体来说,会有以下限制。
首先,网页浏览被限制为只能访问缓存内容,无法再进行实时访问。这是为了避免向 OpenAI 可控范围之外发出新的网络请求,从而防止敏感数据夹带在这些通信中被送往攻击者。对网页图片的获取和显示同样会被关闭,但图片生成本身仍可正常使用。
此外,跨多个信息源进行调查的深度研究功能,以及由 ChatGPT 自主推进操作的智能体模式,都会被完全停用。OpenAI 表示会以"确定性的方式"关闭这些工具,体现出预先关闭那些最容易成为攻击突破口的功能的思路。
面向的用户与提供范围
OpenAI 明确表示"锁定模式并非面向所有人"。它面向的是需要处理敏感数据、并希望对信息外泄获得更严格保护的个人和组织。具体而言,主要考虑的是那些需要防范高级威胁的用户,例如知名机构的高管和安全团队。
提供范围正在分阶段扩大。除了面向企业、教育、医疗和教育者的各类套餐(ChatGPT Enterprise、ChatGPT Edu、ChatGPT for Healthcare、ChatGPT for Teachers)可以使用之外,该设置也在向自助式的 ChatGPT Business 账户,以及 Free、Go、Plus、Pro 等符合条件的个人账户陆续开放。OpenAI 表示,计划在未来数月内进一步扩大面向普通消费者的开放范围。
同时推出的"Elevated Risk"标签
在同一次发布中,OpenAI 还公布了"Elevated Risk"(高风险)标签。当 AI 连接网页或外部应用时,相应功能的风险会相对升高,这一标签就是用来向用户提示这类情况的。
该标签将作为跨多个产品的统一标准来整理,除了 ChatGPT 本身之外,还包括主打浏览功能的 ChatGPT Atlas 和面向开发者的 Codex。这样可以让用户更清楚哪些操作会因为对外连接而带有风险,从而根据自己的使用方式加以注意。
需要注意它并非万能
锁定模式是一种以牺牲部分便利为代价来加固防护的机制,但 OpenAI 也提醒说,它并非万能。它能大幅降低提示注入的风险,却不能保证数据外泄绝对不会发生。
例如,恶意指令有可能潜藏在缓存的网页内容或上传的文件中,这种情况下仍可能影响回答的行为或准确性。使用锁定模式,也意味着要在一定程度上放弃网页浏览、智能体和深度研究带来的便利。防护的强度与使用的便利性之间是一种取舍关系,应当根据所处理信息的敏感程度来选择。
总结
锁定模式是一项新的安全设置,它刻意收窄 ChatGPT 与外部交互的通道,以降低敏感数据因提示注入而外泄的风险。网页浏览被限制为缓存内容,网页图片获取、深度研究和智能体模式都会被关闭。它主要面向处理敏感信息的个人和组织,提供范围正从企业套餐向符合条件的个人账户扩展。再加上同时推出的"Elevated Risk"标签,安全使用 AI 的选项又多了一个。不过,由于它并非完整的防御手段,用户仍需根据所处理的信息,在防护与便利之间做出权衡。
